Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Borrado de respaldos — la jugada antes del cifrado

4 tareas · 25 min · Principiante

El cifrado en ráfaga no viene solo. Antes de cifrar, el ransomware suele borrar las copias de sombra del volumen (MITRE ATT&CK T1490) para que no se pueda restaurar, y después deja una nota de rescate en cada carpeta afectada. Esos dos movimientos —uno antes, otro después— completan la firma del ataque. Aquí los reconoces en el endpoint de Delta Cargo y aprendes por qué el borrado de respaldos es lo que convierte un susto en un desastre. Nunca se ejecuta.

0 de 4 · 0%

Objetivo de la sala

El cifrado en ráfaga no viene solo. Antes de cifrar, el ransomware suele borrar las copias de sombra del volumen (MITRE ATT&CK T1490) para que no se pueda restaurar, y después deja una nota de rescate en cada carpeta afectada. Esos dos movimientos —uno antes, otro después— completan la firma del ataque. Aquí los reconoces en el endpoint de Delta Cargo y aprendes por qué el borrado de respaldos es lo que convierte un susto en un desastre. Nunca se ejecuta.

Antes de cifrar, el ransomware se asegura de que no haya marcha atrás: borra las copias de sombra del volumen, las instantáneas que permitirían restaurar los ficheros a como estaban. Ese paso es deliberado y rara vez legítimo —ningún trabajo normal vacía las instantáneas de golpe— y aparece en el registro como una acción concreta justo antes del cifrado. Verlo a tiempo, antes de que termine la ráfaga, es lo que da un margen para aislar la máquina.

El analista que conoce esta secuencia no espera al cifrado para alarmarse: el borrado de copias de sombra ya es señal de impacto inminente. Es la jugada que separa un incidente contenible de uno irreversible.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué el ransomware borra las copias de sombra del volumen antes de cifrar?

Ver pista de ayuda

Sin instantáneas no hay restauración; es la jugada que vuelve irreversible el daño.

Tras el cifrado, el atacante deja su mensaje: un fichero de texto con las instrucciones de rescate, copiado idéntico en cada carpeta que cifró. Su aparición masiva y repetida es inconfundible —ningún proceso legítimo siembra el mismo fichero de texto en cientos de carpetas— y confirma, por si quedaba duda, que lo que pasó fue ransomware y no un fallo del sistema de archivos. La nota es a la vez el objetivo del ataque y una de sus huellas más claras.

Para el analista, esa nota tiene un uso extra: su nombre, que se repite igual en todas partes, sirve como indicador. Buscar ese mismo nombre en otras máquinas dice de un vistazo cuáles están afectadas por la misma campaña.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Tras el cifrado aparece el mismo fichero de texto en cada carpeta afectada. ¿Qué es y para qué sirve al analista?

Ver pista de ayuda

Ningún proceso legítimo siembra el mismo texto en cientos de carpetas; su nombre es reutilizable.

Encadenados, los tres movimientos cuentan el ataque entero: borrado de copias de sombra, cifrado en ráfaga y nota de rescate. Por separado, cada uno podría discutirse; juntos, en la misma ventana y desde la misma cuenta, son una firma que no deja lugar a duda. El analista de nivel 1 no tiene que desmontar el malware, pero sí reconocer la secuencia completa y escalarla como un solo incidente de ransomware, no como tres alertas sueltas de tres reglas distintas.

Ver la firma entera también ordena la respuesta: el borrado de respaldos pide comprobar qué se puede recuperar, el cifrado pide aislar la máquina, la nota aporta el indicador. Una sola historia con tres consecuencias prácticas.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

En la misma ventana y desde la misma cuenta ves borrado de copias de sombra, cifrado en ráfaga y una nota de rescate. ¿Cómo se escala?

Ver pista de ayuda

Borrar respaldos, cifrar y dejar la nota es una sola historia; se escala junta.

En la consola, el impacto sobre del-fs01 tiene tres pasos: el borrado de las copias de sombra, el cifrado en ráfaga y la aparición de un fichero de rescate en cada carpeta. Quédate con el nombre de ese fichero, que es el indicador reutilizable.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del fichero de nota de rescate que aparece en cada carpeta cifrada.

Ver pista de ayuda

Ejecuta `SELECT hora, accion, detalle FROM impacto WHERE accion = 'creación de fichero'` y lee el nombre del fichero en la columna «detalle». Cópialo tal cual.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — impacto del cifrado
OpenSearch · consultas guardadas

Tablas

impacto

  • hora
  • host
  • cuenta
  • accion
  • detalle
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad